Publicité en cours de chargement...

NIS 1, NIS 2 : le roi est mort, vive le roi !

20 fév. 2024 - 09:59,
Tribune - Cédric Cartau
NIS 1 a vécu : le décret de 2016 est remplacé par sa seconde mouture publiée en décembre 2022, dont nous commençons à voir les contours au gré des conférences et débats en tout genre. Cette seconde mouture sera vraisemblablement la deuxième si l’on en juge par certaines dispositions qui laissent entrevoir une NIS 3 dans les prochaines années.

Vous trouverez pas mal d’explications de toute sorte accessibles au bout de votre moteur de recherche préféré. Le présent article n’a pas pour but de paraphraser ceux qui ont décortiqué le texte bien plus profondément que je ne saurai le faire. Il faut plutôt s’attarder sur les points marquants du texte qui sautent aux yeux et appellent commentaires et débats.

La première (très) grosse différence, c’est la liste des organismes qui sont soumis à cette directive. Dans NIS 1, il était question des opérateurs de services essentiels (OSE) qui, grosso modo, se comptaient parmi les entreprises produisant des services de base relatifs à l’énergie, à l’eau ou à la santé, la finance, etc. Déjà pas mal de monde était concerné, d’autant que s’y ajoutaient les gros hébergeurs de données (fournisseurs de services numériques, FSN). Dans NIS 2, les dénominations retenues distinguent les « entités essentielles (ES) » des « entités importantes (EI) » et touchent encore plus de monde. Les instructions concernant la gouvernance (art. 20) et le découpage des mesures techniques (art. 21) se calquent, sans surprise, sur la norme 27001. On retrouve d’ailleurs en filigrane le PCDA classique avec une partie de l’article 33 sur la nécessité des contrôles.

Les articles 32 et 33 mentionnent en outre l’obligation de désigner, pour une période déterminée, un responsable chargé de veiller au respect des obligations réglementaires par l’ES. On voit poindre le pendant côté cyber de ce qu’est le DPO au RGPD : un agent désigné en charge de la cyber, pour l’instant de façon temporaire, mais qui pourrait bien devenir définitive avec NIS 3. Clairement, un manque est par là même comblé : il était assez frustrant de constater que la conformité des traitements de données personnelles bénéficiait d’un socle juridique beaucoup plus fourni que celui de la cyber.

Il semble également que les obligations de signalement des incidents, à la fois aux autorités et au « client » des prestations délivrées, soient en forte hausse, et c’est même à se demander pourquoi il aura fallu autant de temps pour en arriver là. Je veux bien que le « laisser-faire » du marché puisse être par moment préférable à l’interventionnisme d’État, mais quand on voit l’incurie totale de certaines entreprises qui se préoccupent comme d’une guigne des conséquences de leurs processus pourris sur leurs clients, il ne faut pas ensuite aller chouiner sur l’hyperréglementation.

La directive NIS 2 et le RGPD vont constituer à terme le socle des obligations de sécurisation des SI (vision technico-organisationnelle versus vision juridique, quoique les passerelles sont nombreuses entre les deux). Et c’est sans compter la liste des instructions ministérielles et obligations déguisées sous la forme de conditionnement au financement des SI ou de la cyber.

D’une part, NIS 2 me conforte dans l’idée que la 27001 reste le socle de base de la démarche cyber – et la 27701 pour le volet RGPD –, ce n’est « jamais » qu’une surcouche. D’autre part, les obligations NIS 1 et 2 me confortent encore une fois dans l’idée qu’il faut « horizontaliser » les services essentiels ou sensibles : ne pas raisonner par métier (pharmacie, biologie, etc.) mais par couche technique (datacenter, virtualisation, OS, etc.).

Ensuite, la charge des contrôles internes (Check) est clairement en train d’exploser pour les ES (ex-OSE). Si le processus de conformité n’est pas blindé, l’avenir va être compliqué – et je ne parle même pas de la phase Act ou de remédiation.

Enfin, il va falloir penser à rajouter dans les contrats fournisseurs et les sempiternelles chartes fournisseurs (souvent destinées à encadrer notamment la télémaintenance) le rappel de ces clauses NIS 2 et plus particulièrement les obligations de signalement des incidents. Voire demander au fournisseur de confirmer ou d’infirmer s’il relève ou non de NIS 2.

Globalement, la réglementation avance – selon moi – dans le bon sens. Il faudra juste être attentif à la séparation entre incitation et obligation, mais c’est un autre sujet.


L'auteur

Responsable Sécurité des systèmes d’information et correspondant Informatique et Libertés au CHU de Nantes, Cédric Cartau est également chargé de cours à l’École des hautes études en santé publique (EHESP). On lui doit aussi plusieurs ouvrages spécialisés publiés par les Presses de l’EHESP, dont La Sécurité du système d’information des établissements de santé.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Comment quantifier un risque

Comment quantifier un risque

31 mars 2026 - 08:06,

Tribune

-
Cédric Cartau

Après avoir expliqué qu’une PSSI et une appréciation des risques ne servaient à rien (ici 1) -mais un peu quand même -, intéressons-nous à un autre sujet brûlant qui déchaîne les passions, pire que JR (2) et la fin du Prisonnier (3) : la quantification du risque.

Illustration Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé

Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé

26 mars 2026 - 19:08,

Actualité

- Rédaction, DSIH

Dans un contexte réglementaire européen exigeant, qui garantit un accès et un partage sécurisés des données de santé, le projet PARTAGES apporte une réponse opérationnelle aux défis posés à l’IA en santé. Coordonné par la Plateforme des données de santé (Health Data Hub) et réunissant 32 partenaires...

Illustration Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire

Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire

23 mars 2026 - 09:58,

Actualité

- Rédaction, DSIH

En validant l’autorisation donnée au Health Data Hub pour traiter des données de santé hébergées par Microsoft en France, le Conseil d’État consolide le cadre posé par la CNIL dans sa décision du 20 mars 2026, relative à l’autorisation CNIL 2025‑013 (délibération n° 2025‑013 du 13 février 2025, proj...

Illustration Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé

Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé

11 mars 2026 - 09:52,

Communiqué

- Imprivata

Imprivata, fournisseur leader de solutions de gestion des identités et des accès pour le secteur de la santé et les industries critiques, vient de dévoiler Agentic Identity Management, de nouvelles capacités conçues pour sécuriser et gouverner les agents IA dans les environnements de soins de santé ...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.